مایکروسافت در مورد حملات ایرانی علیه دولت آلبانیا تحقیق می کند

ساخت وبلاگ

اندکی پس از حمله سایبری مخرب علیه دولت آلبانیا در اواسط ماه ژوئیه ، تیم تشخیص و پاسخگویی مایکروسافت (DART) توسط دولت آلبانیا درگیر شد تا تحقیقات در مورد این حملات را انجام دهد. در زمان حملات و درگیری ما توسط دولت آلبانیا ، مایکروسافت علناً اظهار داشت: "مایکروسافت متعهد است تا ضمن دستیابی به اطلاعات بیشتر ، به مشتریان ما کمک کند. در طی این رویداد ، ما به سرعت تیم تشخیص و پاسخ (DART) خود را بسیج کردیم تا به دولت آلبانیا کمک کنیم تا به سرعت از این حمله سایبری بهبود یابد. مایکروسافت در حالی که همچنان به تقویت حمایت از مهاجمان مخرب ادامه می دهد ، با آلبانی برای مدیریت خطرات امنیت سایبری همکاری خواهد کرد. "این وبلاگ تحقیقات را نشان می دهد ، روند مایکروسافت در نسبت دادن بازیگران مرتبط و تاکتیک ها و تکنیک های مشاهده شده توسط DART و مرکز اطلاعات تهدید مایکروسافت (MSTIC) برای کمک به مشتریان و اکوسیستم امنیتی از حملات مشابه در آینده دفاع می کند.

مایکروسافت با اعتماد به نفس بالا ارزیابی کرد که در 15 ژوئیه 2022 ، بازیگرانی که توسط دولت ایران حمایت می کردند ، حمله سایبری مخرب را علیه دولت آلبانیا انجام دادند و وب سایت های دولتی و خدمات عمومی را مختل کردند. در همین زمان ، و علاوه بر حمله سایبری مخرب ، MSTIC ارزیابی می کند که یک بازیگر جداگانه تحت حمایت دولت ایران اطلاعات حساس را که ماهها قبل از آن تبعید شده بود ، به بیرون درز کرد. از وب سایت های مختلف و رسانه های اجتماعی برای نشت این اطلاعات استفاده شده است.

در این کمپین چندین مرحله مشخص شده است:

  • نفوذ اولیه
  • داده های بدی
  • رمزگذاری داده ها و تخریب
  • عملیات اطلاعاتی

مایکروسافت با اعتماد به نفس بالا ارزیابی کرد که چندین بازیگر ایرانی در این حمله شرکت کرده اند - با بازیگران مختلفی که مسئول مراحل مجزا هستند:

  • DEV-0842 باج افزار و بدافزار برف پاک کن را مستقر کرد
  • DEV-0861 دسترسی اولیه و داده های بدشده را بدست آورد
  • داده های dev-0166
  • DEV-0133 زیرساخت های قربانی

مایکروسافت از Dev-#### نامگذاری ها به عنوان یک نام موقت به یک خوشه ناشناخته ، در حال ظهور یا در حال توسعه فعالیت تهدید استفاده می کند ، به MSTIC اجازه می دهد تا آن را به عنوان مجموعه ای منحصر به فرد از اطلاعات ردیابی کند تا اینکه به منشأ یا هویت اعتماد داشته باشیماز بازیگر پشت فعالیت. پس از رعایت معیارها ، مرجع Dev به یک بازیگر نامگذاری شده تبدیل می شود:

مایکروسافت با اطمینان متوسط ارزیابی کرد که بازیگران درگیر در دستیابی به دسترسی اولیه و داده های تبعید کننده در این حمله به Europium مرتبط هستند ، که به طور عمومی با وزارت اطلاعات و امنیت ایران (MOIS) مرتبط بوده و با استفاده از سه خوشه منحصر به فرد فعالیت تشخیص داده شده است. ما آنها را به طور جداگانه بر اساس مجموعه های منحصر به فرد از ابزارها و/یا TTP ها ردیابی می کنیم. با این حال ، برخی از آنها ممکن است برای همان واحد کار کنند.

اطلاعات خاص برای آلبانی با اجازه دولت آلبانی به اشتراک گذاشته شده است.

An organizational chart of the different threat actors that worked together in attacking the Albanian govement. The top level mentions Iran

شکل 1. بازیگران تهدید در پشت حمله به دولت آلبانیا

تجزیه و تحلیل پزشکی قانونی

شواهد جمع آوری شده در طول پاسخ پزشکی قانونی حاکی از آن است که بازیگران وابسته به ایران این حمله را انجام داده اند. این شواهد شامل می شود ، اما محدود به:

  • مهاجمان در خارج از ایران مشاهده شدند
  • مهاجمان مسئول نفوذ و تبعید از داده های مورد استفاده از ابزارهای مورد استفاده که قبلاً توسط سایر مهاجمان شناخته شده ایرانی استفاده شده بودند
  • مهاجمان مسئول نفوذ و تبعید داده ها بخش های دیگر و کشورهایی را که با منافع ایرانی سازگار هستند هدف قرار داده اند
  • کد برف پاک کن قبلاً توسط یک بازیگر شناخته شده ایرانی استفاده شده بود
  • باج افزار توسط همان گواهی دیجیتال مورد استفاده برای امضای سایر ابزارهای مورد استفاده بازیگران ایرانی امضا شد

نفوذ و تبعیض

گروهی که ما ارزیابی می کنیم وابسته به دولت ایران ، DEV-0861 است ، احتمالاً در ماه مه سال 2021 با بهره برداری از آسیب پذیری CVE-2019-0604 بر روی یک سرور SharePoint بدون استفاده ، Administrata. al به شبکه یک قربانی دولت آلبانی دسترسی پیدا کرد.-Web2. *. *) ، و دسترسی مستحکم تا ژوئیه سال 2021 با استفاده از یک حساب کاربری نادرست که عضو گروه اداری محلی بود. تجزیه و تحلیل سیاهههای مربوط به مبادله نشان می دهد که DEV-0861 بعداً نامه های ارسال شده از شبکه قربانی بین اکتبر 2021 و ژانویه 2022 از شبکه قربانی خارج شده است.

DEV-0861 مشاهده شد که از IP های زیر به نامه الکترونیکی عمل می کند:

  • 144 [.] 76 [.] 6 [.] 34
  • 176 [.] 9 [.] 18 [.] 143
  • 148 [.] 251 [.] 232 [.] 252

تجزیه و تحلیل سیگنال های این IP ها ، و منابع دیگر ، نشان داد که DEV-0861 از آوریل 2020 به طور فعال نامه های سازمانهای مختلف در کشورهای زیر را به طور فعال تبعید کرده است:

A timeline graphic of the different periods when the threat actor DEV-0861 was exfiltrating emails from different countries. There are seven time periods displayed as arrows, with all activities happening in between April 2020 to May 2022.

شکل 2. جدول زمانی فعالیت های اکتشافی داده ها توسط DEV-0861

مشخصات جغرافیایی این قربانیان-اسرائیل ، اردن ، کویت ، عربستان سعودی ، ترکیه و امارات-با منافع ایرانی ارتباط برقرار کرده و از نظر تاریخی مورد هدف بازیگران دولت ایرانی ، به ویژه بازیگران مرتبط با مویس قرار گرفته است.

مشاهده شد که DEV-0166 بین نوامبر 2021 و مه 2022 ایمیل قربانی را استخراج می کند. DEV-0166 احتمالاً از ابزار Jason. exe برای دسترسی به صندوق های پستی در معرض خطر استفاده می کرده است. تجزیه و تحلیل عمومی Jason. exe را می توان در اینجا یافت. توجه داشته باشید که گزارش شده است که این ابزار توسط بازیگران وابسته به MOIS استفاده شده است.

A screenshot of the user console of an attack tool called Jason, used to exfiltrate emails from targets. The console requires target information such as address, useame, password, and others, in order to extract emails from the target accounts.

شکل 3. تصویری از ابزار Jason. exe

باج افزار و برف پاک کن

حمله سایبری به دولت آلبانی با استفاده از تاکتیک رایج بازیگران تحت حمایت دولت ایران، ابتدا باج افزار را به کار گرفت و سپس بدافزار پاک کن را به کار گرفت. برف پاک کن و باج افزار هر دو پیوندهای پزشکی قانونی با گروه های دولتی و وابسته به ایران داشتند. برف پاک کنی که DEV-0842 در این حمله به کار گرفت، از کلید مجوز و درایور EldoS RawDisk با ZeroCleare استفاده کرد، پاک کنی که بازیگران دولتی ایران در حمله به یک شرکت انرژی خاورمیانه در اواسط سال ۲۰۱۹ از آن استفاده کردند. در آن مورد، IBM X-Force ارزیابی کرد که بازیگران وابسته به EUROPIUM تقریبا یک سال قبل از حمله برف پاک کن دسترسی اولیه را به دست آوردند. حمله برف پاک کن در ادامه توسط یک بازیگر مجزا و ناشناس ایرانی انجام شد. این شبیه به زنجیره رویدادهایی است که مایکروسافت علیه دولت آلبانی شناسایی کرد.

کد استفاده شده در این حمله دارای ویژگی های زیر بود:

 

نام فایل SHA-256
cl. exe e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0
rwdsk. sys 3c9dc8ada56adf9cebfc501a2d3946680dcb0534a137e2e27a7fcb5994cd9de6

در برف پاک کن cl. exe رشته شش گوش «B4B615C28CCD059CF8ED1ABF1C71FE03C0354522990AF63ADF3C911E2287A4B906D47D» تعبیه شده بود، که همان کلید مجوز درایور Ze106D47D بود. همچنین توسط برف پاک کن ZeroCleare مورد سوء استفاده قرار گرفت و برای حذف فایل ها، دیسک ها و پارتیشن ها در سیستم های هدف استفاده شد. در حالی که ZeroCleare به طور گسترده مورد استفاده قرار نمی گیرد، این ابزار بین تعداد کمتری از بازیگران وابسته از جمله بازیگران در ایران با پیوند به MOIS به اشتراک گذاشته می شود.

بار باج افزار مورد استفاده در این حمله توسط اپراتور DEV-0842 دارای ویژگی های زیر بود:

 

نام فایل SHA-256
GoXml. exe f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5

این ابزار با یک گواهی دیجیتال نامعتبر از شرکت مخابرات کویت KSC امضا شده است. این گواهی دارای اثر انگشت SHA-1 55d90ec44b97b64b6dd4e3aee4d1585d6b14b26f بود.

Microsoft Telemetry نشان می دهد که این گواهی فقط برای امضای 15 پرونده دیگر - یک ردپای بسیار کوچک استفاده شده است ، و نشان می دهد که این گواهی در بین گروه های بازیگر نامربوط به طور گسترده ای به اشتراک گذاشته نشده است. چندین باینری دیگر با همین گواهی دیجیتال قبلاً در پرونده هایی با پیوندها به ایران مشاهده می شد ، از جمله یک قربانی شناخته شده DEV-0861 در عربستان سعودی در ژوئن سال 2021:

 

نام فایل SHA-256
بخوانید. EA7316BBB65D3BA4EFC7F6B488E35DB26D3107C917B665DC7A81E327470CB0C1

مشخص نیست که آیا Read. exe توسط Dev-0861 در این قربانی سعودی کاهش یافته است یا اینکه Dev-0861 نیز دسترسی به قربانی سعودی را به DEV-0842 واگذار کرده است.

نشانه های اضافی از حمایت مالی دولت ایران

پیام رسانی ، زمان بندی و انتخاب هدف از حملات سایبری اعتماد به نفس ما را تقویت کرد که مهاجمان به نمایندگی از دولت ایران عمل می کردند. پیام رسانی و انتخاب هدف نشان می دهد كه تهران احتمالاً از این حملات برای حملات سایبری استفاده می كند كه ایران توسط اسرائیل و مجاهدین خالق (MEK) انجام شده است ، یك گروه مخالف ایرانی كه عمدتاً در آلبانی مستقر است كه به دنبال سرنگونی جمهوری اسلامی ایران است.

پیام رسانی

آرم مهاجم یک عقاب است که روی نماد گروه هک "گنجشک شکارچی" در داخل ستاره دیوید قرار دارد (شکل 4). این نشان دهنده حمله به آلبانی برای عملیات گنجشک درنده علیه ایران بود ، که تهران تصور می کند اسرائیل را درگیر می کند. Sparrow Predatory مسئولیت چندین حمله سایبری با مشخصات بالا و بسیار پیشرفته علیه نهادهای وابسته به ایران از ژوئیه سال 2021 را بر عهده داشته است. این شامل یک حمله سایبری بود که برنامه نویسی تلویزیونی جمهوری اسلامی ایران (IRIB) را با تصاویر به رهبران MEK در اواخر ژانویه مختل کرد. بشرگنجشک درنده در مورد ساعات حمله قبل از زمان اخطار داد و ادعا کرد که آنها از آن حمایت و پرداخت کرده اند و این نشان می دهد که دیگران درگیر شده اند. مقامات ایرانی این حمله سایبری را به MEK مقصر دانستند و علاوه بر این ، MEK و اسرائیل را به دلیل حمله سایبری که از همان تصاویر و پیام رسانی علیه شهرداری تهران در ماه ژوئن استفاده می کرد ، مقصر دانستند.

پیام در تصویر باج نشان می دهد که MEK ، یک دشمن دیرینه رژیم ایران ، هدف اصلی حمله آنها به دولت آلبانیا بود. تصویر باج ، مانند چندین پست توسط Womeland Justice ، این گروه به طور آشکارا پیام ها را تحت فشار قرار می دهد و داده های مربوط به این حمله را نشت می کند ، "چرا باید مالیات های ما را برای تروریست های دورس هزینه کرد."این یک اشاره به MEK است ، که تهران تروریست هایی را که یک اردوگاه بزرگ پناهنده در شهرستان دورس در آلبانی دارند ، می داند.

شکل 4. تصویر باج افزار و پرچم عدالت وطن

پیام های مرتبط با این حمله از نزدیک آینه پیام های مورد استفاده در حملات سایبری علیه ایران را نشان می دهد ، یک تاکتیک مشترک سیاست خارجی ایران است که نشان می دهد قصد نشان دادن حمله به عنوان نوعی قصاص است. سطح جزئیات آینه در پیام رسانی همچنین احتمال اینکه این حمله یک عمل پرچم کاذب توسط کشوری غیر از ایران باشد ، کاهش می دهد.

  • به عنوان مثال ، شماره تماس های ذکر شده در تصویر باج (شکل 4) به چندین رهبر ارشد آلبانی مرتبط بود و به حملات سایبری در راه آهن ایران و پمپ های سوخت رسانی آینه می کردند ، که شامل شماره تلفن تماس متعلق به دفتر رهبر عالی ایران بود.
  • پیام های موجود در عملیات اطلاعاتی همچنین بر هدف قرار دادن سیاستمداران فاسد دولت و حمایت آنها از تروریست ها و علاقه به آسیب رساندن به مردم آلبانی تأکید شده است (شکل 5). به همین ترتیب ، حمله به شرکت های فولادی ایران ادعا کرد که کارخانه های فولادی را برای ارتباطات خود با سپاه گارد انقلابی اسلامی (IRGC) هدف قرار می دهد و ضمن جلوگیری از آسیب به ایرانی ها. یکی دیگر از حمله های سایبری به هواپیمایی ایرانی در اواخر سال 2021 ، که توسط واتان هوشیاران (به معنی "ناظر میهن" در فارسی) ادعا شد ، بر فساد تهران و سوء استفاده از پول در فعالیت های IRGC در خارج از کشور تأکید کرد.

زمان سنجی

حمله سایبری در 15 ژوئیه هفته ها پس از یک سری از حمله های سایبری به ایران رخ داد ، یک هفته جلوتر از اجلاس جهانی رایگان ایران تحت حمایت MEK و با سایر اقدامات سیاست های ایران علیه MEK هماهنگ شد و بیشتر احتمال درگیری ایران را تقویت کرد. در تاریخ 16 ژوئیه ، روز بعد از حمله سایبری ، وزارت امور خارجه ایران بیانیه ای را صادر کرد که سیاستمداران فعلی و سابق آمریکایی را برای حمایت از MEK تعیین می کند. اجلاس جهانی ایران آزاد ، که رژیم ایران به طور فعال با آن مخالفت می کند ، امسال به دنبال هشدارهای مربوط به تهدیدات احتمالی تروریستی به این اجلاس در تاریخ 21 ژوئیه لغو شد. اقدام علیه MEK در آلبانی. این رشته از وقایع حاکی از آن است که ممکن است یک تلاش کامل از دولت برای مقابله با MEK از وزارت امور خارجه ایران ، به سازمان های اطلاعاتی ، به رسانه های رسمی مطبوعات صورت گرفته باشد.

انتخاب هدف

برخی از سازمان های آلبانی که در این حمله مخرب هدف قرار گرفتند ، سازمان های معادل و سازمان های دولتی در ایران بودند که حملات سایبری قبلی را با پیام های مرتبط با MEK تجربه کردند. این نشان می دهد که دولت ایران این اهداف را برای نشان دادن حمله سایبری به عنوان نوعی قصاص مستقیم و متناسب ، یک تاکتیک مشترک رژیم انتخاب کرده است.

عملیات اطلاعات موازی و تقویت

قبل و بعد از راه اندازی کمپین پیام رسانی به عدالت وطن ، حساب های شخصیت های رسانه های اجتماعی و گروهی از اتباع واقعی ایرانی و آلبانی که به دلیل دیدگاه های طرفدار ایران ، ضد میک مشهور هستند ، نقاط گفتگوی عمومی کمپین را ارتقا بخشند و نشت های منتشر شده توسطحسابهای عدالت وطن آنلاین. ارتقاء موازی کمپین عدالت وطن و مضامین اصلی آن توسط این نهادها در فضای آنلاین-از قبل و بعد از حمله سایبری-یک عملیات اطلاعاتی مبتنی بر گسترده را با هدف تقویت تأثیر حمله انجام می دهد.

پیش از حمله سایبری ، در تاریخ 6 ژوئن ، ابراهیم خووداباند ، عضو سابق MEK ، نامه ای آزاد خطاب به نخست وزیر آلبانی ادی راما در مورد هشدار از عواقب تشدید تنش ها با ایران منتشر کرد. Khodabandeh با استناد به "[H] Acking of Tehran Municipal Systems" و "پمپ بنزین" ، ادعا کرد که MEK منبع "اقدامات خرابکارانه علیه منافع مردم ایران" است و استدلال می کند که اینها "کار خصمانهدولت شما "و" دشمنی آشکار با ملت ایران "را ایجاد کرده است.

چهار روز بعد، در 10 ژوئن، خدابنده و انجمن نجات، یک سازمان غیر دولتی ضد مجاهدین خلق که او ریاست آن را بر عهده دارد، میزبان گروهی از اتباع آلبانیایی در ایران بود. این گروه شامل اعضای یک سازمان دیگر ضد مجاهدین خلق به نام انجمن حمایت از ایرانیان مقیم آلبانی (ASILA) - جرجی ثناسی، داشامیر مرسولی و ولادیمیر ویس بود. با توجه به ماهیت بسیار سیاسی کار آسیلا در مورد موضوعات مرتبط با گروهی که تهران آن را سازمان تروریستی می داند (منافقین)، این امکان وجود دارد که این بازدید با مجوز دولت انجام شده باشد. پس از بازگشت از ایران، در 12 ژوئیه، جامعه نجات گفت پلیس آلبانی به دفاتر آنها یورش برد و تعدادی از اعضای آسیلا را بازداشت کرد. در حالی که جامعه نجات این حمله را ناشی از «اتهامات نادرست و بی اساس» می داند، به گفته رسانه های محلی، این حمله ناشی از ارتباط احتمالی با سرویس های اطلاعاتی ایران بوده است.

A photo of four males standing closely together, wearing formal clothing and looking at the camera. The male on the leftmost side is wearing glasses.

شکل 6. اعضای آسیلا در ایران در ژوئن 2022. در تصویر، از چپ، جرجی ثناسی، ابراهیم خدابنده، داشامیر مرصولی و ولادیمیر ویس هستند.

در پی این حمله سایبری، در 23 ژوئیه، ثناسی و اولسی جازهجی، یکی دیگر از شهروندان آلبانیایی که اغلب در رسانه دولتی ایران پرس تی وی با حمایت از مواضع ضد مجاهدین خلق ظاهر می شود، نامه سرگشاده دومی را خطاب به ایلیر متا، رئیس جمهور وقت آلبانی، نوشتند. همچنین در سایت انجمن نجات منتشر شده است. این نامه بازتاب ادعای اصلی Homeland Justice بود - یعنی اینکه ادامه میزبانی آلبانی از مجاهدین خلق خطری برای مردم آلبانی است. جازهجی و ثناسی از متا خواستند شورای امنیت ملی آلبانی را برای بررسی اینکه آیا آلبانی وارد درگیری سایبری و نظامی با جمهوری اسلامی ایران شده است، تشکیل دهد.

در ماه مه 2021، تقریباً همزمان با ورود بازیگران ایرانی به سیستم های قربانیان دولت آلبانی، حساب هایی برای دو پرسونای رسانه های اجتماعی ضد مجاهدین خلق، که به نظر نمی رسد با افراد واقعی مطابقت داشته باشند، در فیس بوک و توییتر ایجاد شد. این حساب ها عمدتاً محتوای ضد مجاهدین خلق را پست می کنند و با حساب های رسانه های اجتماعی برخی از افراد که در بالا توضیح داده شد درگیر هستند. این دو حساب به همراه یک حساب سوم قدیمی تر، جزو اولین هایی بودند که پست های حساب های Homeland Justice را در توییتر تبلیغ کردند و هر سه به طور چشمگیری نرخ پست های ضد سازمان مجاهدین خلق را پس از عمومی شدن حمله سایبری در اواسط ژوئیه ۲۰۲۲ افزایش دادند.

شواهد دیگری وجود دارد که نشان می دهد نقش این شخصیت ها فراتر از تقویت رسانه های اجتماعی و تولید محتوا بوده است. یکی از شخصیت هایی که مکرراً محتوای عدالت میهن را منتشر می کرد، قبلاً برای آمریکن هرالد تریبون وابسته به سپاه پاسداران انقلاب اسلامی و دیگر سایت های خبری حاشیه ای نوشته بود که اغلب در مورد مجاهدین خلق بود. در همین حال، یک حساب کاربری دوم ممکن است سعی کرده باشد با حداقل یک روزنامه آلبانیایی قبل از هک و نشت تماس بگیرد و درخواست "همکاری" و توانایی انتشار با این رسانه داشته باشد.

ترویج موازی کمپین عدالت میهن و مضامین اصلی آن توسط این افراد و شخصیت های آنلاین قبل و بعد از حمله سایبری، ابعاد انسانی قانع کننده ای را به تلاش های گسترده تر تأثیر عدالت میهن می افزاید. در حالی که هیچ رابطه مستقیم مشاهده شده ای بین عوامل تهدید کننده مسئول حمله مخرب و این بازیگران پیام رسان وجود نداشت، اقدامات آنها سؤالاتی را ایجاد می کند که ارزش بررسی بیشتر را دارد.

فعالیت بازیگر مشاهده شده

DART و MSTIC با استفاده از Microsoft 365 Defender و مجموعه ای از مصنوعات پزشکی قانونی اضافی، از تجزیه و تحلیل حمله باج و برف پاک کن پشتیبانی کردند. تجزیه و تحلیل استفاده از آسیب پذیری ها برای کاشت پوسته های وب برای پایداری، اقدامات شناسایی، تکنیک های رایج جمع آوری اعتبار، روش های فرار دفاعی برای غیرفعال کردن محصولات امنیتی، و تلاش نهایی برای اعمال رمزگذاری و پاک کردن باینری ها را شناسایی کرد. تلاش برای تخریب تحت حمایت ایران کمتر از 10 درصد تأثیر کلی بر محیط مشتری داشت.

دسترسی و کاشت

بر اساس تجزیه و تحلیل تحقیقاتی، از ماه مه 2021، بازیگران از آسیب پذیری های یک نقطه پایانی عمومی برای اجرای کد دلخواه استفاده کردند که پوسته های وب را روی سرور شیرپوینت اصلاح نشده (Collab-Web2.*.*) که قبلاً گفته شد، کاشته می کرد. این پوسته های وب عمومی امکان آپلود فایل ها، دانلود فایل ها، حذف فایل ها، تغییر نام، اجرای دستورات را با گزینه ای برای اجرا به عنوان کاربر خاص فراهم می کند.

A screenshot of the graphical user interface of a web shell, from an attacker

شکل 7. کنسول پوسته وب از دیدگاه مهاجم

پوسته های وب در دایرکتوری های زیر قرار گرفتند:

  • C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16TEMPLATELAYOUTSevaluatesiteupgrade. cs.aspx
  • C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16TEMPLATELAYOUTSPickers.aspx
  • C:ProgramDataCOM1frontendError4.aspx

حرکت جانبی و اجرا

پس از دسترسی اولیه و کاشت ، بازیگر تهدید با استفاده از Mimikatz برای برداشت اعتبار و ترکیبی از مشتریان دسکتاپ و از راه دور برای تلاش های حرکتی جانبی با استفاده از حساب مدیر داخلی مشاهده شد. ابزاری غیرقابل برگشت مشخص شد ، که به شدت نشان می دهد که تلاش های شناسایی در قالب نام پرونده های اجرایی ، داده های صندوق پستی مقیم ، بانک اطلاعاتی و جزئیات کاربر وجود داشته است. اقدامات مشابه بازیگران تهدید مشاهده شده توسط MSTIC و DART جزئیات هر دو ابزار عرف و منبع باز را برای این تلاش ها استفاده می کنند. مصنوعات ابزار شناسایی:

  • ipgeter. exe
  • finduser. exe
  • recdisc. exe
  • nete. exe
  • Advanced_port_scaer. exe
  • mimikatz. exe
  • shared. exe
  • پرونده های CSV و TXT ذخیره شده

جمع آوری داده ها

در دوره اکتبر 2021 - ژانویه 2022 ، بازیگران تهدید از یک ابزار بی نظیر ایمیل استفاده کردند که با API های خدمات وب تبادل در تعامل بود تا ایمیل را به روشی جمع آوری کند که اقدامات را انجام دهد. بازیگران تهدید این اقدامات را با ایجاد هویتی به نام "Healthmailbox55x2yq" برای تقلید از یک حساب کاربری Microsoft Exchange Manager با استفاده از دستورات Exchange PowerShell در سرورهای مبادله انجام دادند. بازیگران تهدید سپس این حساب را به گروه نقش بسیار ممتاز "مدیریت سازمان" اضافه کردند تا بعداً نقش "جعل هویت برنامه" را اضافه کنند. نقش مدیریت ApplicationImpersonation برنامه هایی را قادر می سازد تا کاربران را در یک سازمان جعل کنند و از طرف کاربر وظایف خود را انجام دهند و این امکان را فراهم می کند که برنامه به عنوان صاحب صندوق پستی عمل کند.

فرار دفاعی

قبل از شروع مرحله آخر حمله ، بازیگران تهدید دسترسی اداری به یک راه حل تشخیص و پاسخ پایانی مستقر (EDR) را برای ایجاد اصلاحات ، حذف کتابخانه هایی که بر نمایندگان در سراسر شرکت تأثیر می گذارد ، به دست آوردند. علاوه بر این ، یک باینری برای غیرفعال کردن اجزای آنتی ویروس Microsoft Defender با استفاده از ابزار سفارشی منتشر شد. باینری توزیع شده به نام Disable-Defender. exe نمایش داده شد تا با استفاده از API GetTokenInformation Tokenelevation. اگر توکن با امتیاز بالایی اجرا نشود ، چاپ های باینری "باید به عنوان مدیر! n" اجرا شوند. اگر توکن بالا رفته باشد ، از توکینزر پرس و جو می کند و بررسی می کند که آیا SID "S-1-5-18" است. اگر فرآیند فعلی تحت متن سیستم اجرا نشود ، "شروع به کار مجدد با امتیازات n" می کند و سعی در بالا بردن امتیاز دارد.

برای بالا بردن امتیاز ، در صورت فعال بودن سرویس TrustEdInstaller ، بررسی های باینری را بررسی کنید. برای انجام این کار ، این سرویس "sedebugprivilege" و "seimpersonateprivilege" را برای اختصاص امتیاز به خود شروع می کند. سپس به دنبال فرآیند winlogon. exe ، به دست می آید ، نشانه های خود را به دست می آورد ، و با استفاده از موضوعات با استفاده از ImpersonateLoggedOnUser/setThreadToken ، جعل می کند. پس از جعل هویت به عنوان winlogon. exe ، روند TrustEdInstaller را باز می کند ، نشانه خود را برای جعل هویت به دست می آورد و با استفاده از CreateProcessWithTokenw ، یک فرایند جدید با امتیازات بالا ایجاد می کند.

A graphic of the four main steps the attacker takes to disable their target

شکل 8. چگونه مهاجم قادر به فرار از مؤلفه های دفاعی است

هنگامی که با موفقیت روند خود را با امتیاز TrustedInstaller ایجاد کرد ، به غیرفعال کردن اجزای مدافع ادامه می یابد.

  • smartscreen. exe را خاتمه می دهد
  • سرویس Windefend را برای تقاضای بار اصلاح می کند.
  • مقدار "محافظت از محافظت" را به 0 تغییر می دهد
  • Queries WMI "Root Microsoft Windows Defender" نام "MSFT_MPPreference" برای "DisablerealTimemonitoring"
  • مقدار "disableantispyware" را به 1 تنظیم می کند
  • ارزش "SecurityHealth" را به 3 تعیین می کند
  • مقدار "disableantispyware" را به 0 تنظیم می کند
  • سرویس "سیستم controlcontrolset services windefend" را تنظیم می کند "شروع" به 3
  • مقدار "disablerealtimemonitoring" را به 1 تنظیم می کند
  • تنظیمات بیشتر را با استفاده از WMI "Root Microsoft Windows Defender" تنظیم می کند.
    • "EnableControntLeDfolderAccess"
    • "Puaprotection"
    • "DisablerealTimemonitoring"
    • "DisableBehaviorMonitoring"
    • "DisableBlockatFirstSeen"
    • "DisablePrivacyMode"
    • "قابل قبول UPDateOnStartUpwithOutengine"
    • "DisablearkIvEscaing"
    • "DisableInTrusionPreventionsystem"
    • "DiscleScriptScaing"
    • "DiseAnteAntIspyWare"
    • "disaceantivirus"
    • "submitsamplesconsent"
    • "Mapporting"
    • "HighthreatDefaultAction"
    • "ModerateTheTreatDefaultAction"
    • "LowthreatDefaultAction"
    • "SeverethereatdefaultAction"
    • "ScanscheduleDay"

    تکنیک های فرار اضافی شامل حذف ابزار ، رویدادهای ویندوز و سیاهههای مربوط به برنامه بود.

    اقدامات روی هدف

    توزیع باینری های رمزگذاری و پاک کردن با دو روش از طریق یک ابزار کپی پرونده از راه دور SMB سفارشی mellona. exe ، که در ابتدا به نام massexour. exe نامگذاری شده بود ، انجام شد. اولین پرونده از راه دور از راه دور باج گیری باینری Goxml. exe و یک پرونده خفاش که باعث اجرای باج یا برف پاک کن در ورود کاربر می شود. روش دوم با استناد از راه دور از باینری باج با ابزار mellona. exe ، ارسال کپی پرونده از راه دور SMB بود.

    A screenshot of the process command lines used for the SMB remote file copy tool, Mellona.exe.

    شکل 9. خطوط فرمان پردازش برای mellona. exe که برای توزیع بدافزار استفاده می شود

    win. bat - پرونده دسته ای برای اجرای باج - Trojan: Win32/Batrungoxml

    GoXml. exe باج افزار باینری Ransom:Win32/Eagle! MSR

    • Takes>= 5 آرگومان، و آرگومان ها می توانند هر چیزی باشند، زیرا فقط به دنبال شمارش آرگومان است. اگر تعداد آرگومان های خط فرمان کمتر از 5 باشد، خطا می کند و یک کادر محاوره ای Open از طریق GetOpenFileNameA ایجاد می کند که به کاربر اجازه می دهد یک فایل *. xml را باز کند.
    • اگر 5 یا بیشتر آرگومان خط فرمان ارائه شده باشد، ابتدا نمونه های در حال اجرا را با باز کردن Mutex زیر از طریق OpenMutexA بررسی می کند:
    • اگر هیچ نمونه در حال اجرا دیگری وجود نداشته باشد، Mutex فوق را از طریق CreateMutexA ایجاد می کند.
    • تلاش برای نصب تمام حجم ها:
      • حجم های موجود را از طریق FindFirstVolumeW و FindNextVolumeW پیدا می کند.
      • پوشه های نصب شده حجم را از طریق GetVolumePathNamesForVolumeNameW بازیابی می کند.
      • اگر نقطه نصب شده ای برای حجم وجود ندارد، یک دایرکتوری جدید به نام c:\HD%c (%c A، B، C، …) از طریق CreateDirectoryW ایجاد می کند.
      • حجم را از طریق SetVolumeMountPointW به دایرکتوری تازه ایجاد شده متصل می کند.
      • cmd. exe را راه اندازی می کند و اسکریپت دسته ای زیر را از طریق لوله ناشناس اجرا می کند:
      • رشته ها با الگوریتم RC4 با کلید "8ce4b16b22b58894aa86c421e8759df3" رمزگذاری می شوند.
      • کلید را با استفاده از تابع rand() تولید می کند و از آن برای استخراج کلید RC4 برای رمزگذاری فایل ها استفاده می کند. سپس کلید مشتق شده با کلید عمومی رمزگذاری شده در فایل رمزگذاری می شود.
        • سپس این کلید رمزگذاری شده با نویسه های Base64 سفارشی کدگذاری شده و به یادداشت باج الحاق می شود.
        • با راه اندازی cmd. exe یک حذف خودکار انجام می دهد و یک اسکریپت دسته ای را از طریق لوله ناشناس برای انجام حذف اجرا می کند.

        cl. exe برف پاک کن Dos:Win64/WprJooblash

        • cl. exe پارامترهای زیر را می گیرد
          • cl. exe در - درایور rwdsk. sys و سرویس آن را نصب می کند
          • cl. exe un درایور rwdsk. sys و سرویس آن را حذف نصب می کند
          • cl. exe wp مسیر داده را با استفاده از درایور rwdsk. sys پاک می کند
          • سرویس ایجاد شده: HKLMSYSTEMCurrentControlSetServicesRawDisk3
            • درایور نصب شده باید در C:WindowsSystem32drivers
            • wdsk. sys یا همان دایرکتوری cl. exe مرحله بندی شده باشد.

            با ارائه مسیر (مثال: ??PHYSICALDRIVE0) با پارامتر 'wp'، آن را به تابع زیر از جمله GENERIC_READ |مقدار دسترسی GENERIC_WRITE و یک مقدار هگزادسیمال "B4B615C28CCD059CF8ED1ABF1C71FE03C0354522990AF63ADF3C911E2287A4B906D47D". بر اساس مرجع زیر، همان مقدار هگز در ZeroCleare Wiper در سال 2020 استفاده شده است. IBM تأیید می کند که این مقدار کلید مجوز برای RawDisk است.

            اقدامات توصیه شده به مشتری

             

            • تکنیک های مورد استفاده بازیگر و شرح داده شده در بخش فعالیت بازیگر مشاهده شده را می توان با اتخاذ ملاحظات امنیتی ارائه شده در زیر کاهش داد:
            • از شاخص های موجود در مورد سازش استفاده کنید تا بررسی کنید که آیا آنها در محیط شما وجود دارند و ارزیابی احتمالی را ارزیابی می کنند
            • ترافیک ورودی از IP های مشخص شده در شاخص های جدول سازش را مسدود کنید
            • تمام فعالیت های احراز هویت را برای زیرساخت های دسترسی از راه دور ، با تمرکز ویژه بر روی حساب های پیکربندی شده با تأیید اعتبار واحد ، برای تأیید صحت و بررسی هرگونه فعالیت غیر عادی مرور کنید.

               

            احراز هویت چند عاملی (MFA) را فعال کنید تا اعتبار بالقوه به خطر افتاده را کاهش داده و اطمینان حاصل شود که MFA برای همه اتصال از راه دور اعمال می شود

            شاخص های سازش (IOCs)

             

            جدول زیر IOC های مشاهده شده در طول تحقیقات ما را نشان می دهد. ما مشتریان خود را ترغیب می کنیم تا این شاخص ها را در محیط های خود بررسی کنند و تشخیص ها و محافظت ها را برای شناسایی فعالیت های مرتبط با گذشته و جلوگیری از حملات آینده علیه سیستم های خود انجام دهند. نشانگر نوع
            GoXml. exe goxml. exe f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5
            F116ACC6508843F59E59FB5A8D643370DCE82F492A217764521F46A856CC4CB5 goxml. exe e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0
            E1204EBBD8F15DBF5F2E41DDDC5337E3182FC4DAF75B05ACC948B965480CA0 goxml. exe SHA-256
            BAD65769C0B416BB16A82B5BE11F1D478239F8B2BA77AE57948B53A69E230A6 goxml. exe SHA-256
            BB45D8FFE245C361C04CCA44D0DF6E6BD7596CABD70070FFE0D9F519E3B620EA goxml. exe SHA-256
            E67C7DBD51BA94AC4549CC9BCAABB97276E5AA20BE9FAE90909F947B5B7691E6B goxml. exe SHA-256
            AC4809764857A44B269B549F82D8D04C1294C420BAA6B53E2F6B6CB4A3F7E9BD goxml. exe SHA-256
            D1BEC48C2A6A014D3708D210D48B68C545AC086F103016A20E862AC4A189279E goxml. exe SHA-256
            D145058398705D8E20468332162964DCE5D9E2AD419F03B61ADF64C7E6D26DE5 goxml. exe SHA-256
            1C926D4BF1A99B59391649F56ABF9CD59548F5FCF6A0D923188E7E3CAB1C95D0 goxml. exe SHA-256
            FB49DCE92F9A028A1DA3045F705A574F3C1997FE947E2C69699B17F07E5A52B goxml. exe SHA-256
            45BF0057B3121C6E444B316AFAFDD802D16083282D1CBFDE3CDBF2A9D0915ACE goxml. exe SHA-256
            DFD631E4D1F94F7573861CF438F5A33FE8633238D8D8D51759D88658E4FBAC160A goxml. exe SHA-256
            734B4C06A283982C6C3D2952DF53E0B21E55F3805E5A6ACE8379119D7EC1B1D goxml. exe SHA-256
            F8DB380CC495E98C38A9FB505ACBA6574CBB18CFE5D7A2BB6807AD1633BF2DF8 goxml. exe SHA-256
            0B647D07BBA6976444E8A00CDCCC8668BB83DA656F3DEE10C852EB11F1EFFE414A7E goxml. exe SHA-256
            7AD64B64E0A4E510BE42BA631868BBDA8779139DC0DAAD9395AB048306CC83C5 goxml. exe SHA-256
            CAD2BC224108142B5A19D787C19DF236B0D12C779273D05F0298A63DC1FE5 ج: کاربران \ دسک تاپ
            فهرست دایرکتوری ج: کاربران \ دسک تاپ
            فهرست دایرکتوری ج: کاربران \ دسک تاپ
            فهرست راهنما ج: کاربران \ دسک تاپ
            فهرست راهنما ج: کاربران \ دسک تاپ
            144 [.] 76 [.] 6 [.] 34 144[.]76[.]6[.]34 آدرس آی پی
            148 [.] 251 [.] 232 [.] 252 144[.]76[.]6[.]34 آدرس آی پی
            به پوسته وب دسترسی پیدا کرد 144[.]76[.]6[.]34 آدرس آی پی
            176 [.] 9 [.] 18 [.] 143 144[.]76[.]6[.]34 آدرس آی پی
            به پوسته وب دسترسی پیدا کرد 144[.]76[.]6[.]34 آدرس آی پی
            به پوسته وب دسترسی پیدا کرد 144[.]76[.]6[.]34 آدرس آی پی
            به پوسته وب دسترسی پیدا کرد 144[.]76[.]6[.]34 آدرس آی پی
            به پوسته وب دسترسی پیدا کرد 144[.]76[.]6[.]34 آدرس آی پی

            به پوسته وب دسترسی پیدا کرد

            توجه: این شاخص ها نباید برای این فعالیت مشاهده شده جامع در نظر گرفته شوند.

            اعضای انجمن و مشتریان Microsoft Defender Threat Intelligence می توانند اطلاعات خلاصه و همه IOC ها را از این پست وبلاگ در مقاله مرتبط Microsoft Defender Threat Intelligence بیابند.

            تشخیص ها

            Microsoft 365 Defender

            • آنتی ویروس مایکروسافت دیفندر
            • TrojanDropper:ASP/WebShell! MSR (پوسته وب)
            • Trojan:Win32/BatRunGoXml (فایل مخرب BAT)
            • DoS: Win64/WprJooblash (برف پاک کن)
            • باج: Win32/Eagle! MSR (باج افزار)

            Trojan:Win32/Debitom. A (disable-defender. exe)

            Microsoft Defender برای Endpoint EDR

            • مشتریان Microsoft Defender برای Endpoint باید مراقب این هشدارها باشند که می توانند رفتار مشاهده شده در این کمپین را تشخیص دهند. با این حال توجه داشته باشید که این هشدارها نشان دهنده تهدیدات منحصر به فرد کمپین یا گروه های بازیگر توصیف شده در این گزارش نیست.
            • رفتار مشکوک توسط فرآیند وب سرور
            • ابزار سرقت اعتبار Mimikatz
            • حمله دست روی صفحه کلید در حال انجام از طریق جعبه ابزار Impacket
            • اتصال RDP مشکوک مشاهده شد
            • اضافه شدن به گروه نقش مدیریت سازمان بورس
            • تلاش برای ربودن TrustedInstaller
            • دستکاری آنتی ویروس Microsoft Defender
            • فرآیند یک محصول امنیتی را حذف کرد
            • بای پس حفاظت از دستکاری
            • فایل مشکوک در پوشه راه اندازی
            • رفتار باج افزار در سیستم فایل شناسایی شد
            • رفتار باج افزار توسط دستگاه راه دور

            گروه فعالیت تهدیدات نوظهور

            مدیریت آسیب پذیری Microsoft Defender

            مدیریت آسیب پذیری مایکروسافت دیفندر دستگاه های آسیب دیده ای را که ممکن است تحت تأثیر آسیب پذیری های Exchange (ProxyLogon) و SharePoint مورد استفاده در حمله قرار بگیرند، نشان می دهد:

            سوالات شکار پیشرفته

            مایکروسافت سنتینل

            برای یافتن فعالیت عامل تهدید احتمالی ذکر شده در این پست وبلاگ، مشتریان مایکروسافت Sentinel می توانند از پرس و جوهای زیر استفاده کنند:

            IOC های عامل تهدید را شناسایی کنید

            این پرس و جو یک تطابق بر اساس IOC های مربوط به EUROPIUM را در میان فیدهای مختلف داده مایکروسافت Sentinel شناسایی می کند:

            شناسایی آنتی ویروس Microsoft Defender مربوط به EUROPIUM

            این پرس و جو به دنبال شناسایی های Microsoft Defender AV مربوط به بازیگر EUROPIUM می گردد و هشدار را به سایر منابع داده می پیوندد تا اطلاعات اضافی مانند دستگاه، IP، کاربران وارد شده به سیستم و غیره را نشان دهد.

            ایجاد هویت غیرعادی را شناسایی کنید

            تشخیص ها

            Microsoft 365 Defender

            برای یافتن فعالیت عامل تهدید احتمالی ذکر شده در این پست وبلاگ، مشتریان Microsoft 365 Defender می توانند از پرس و جوهایی که در زیر توضیح داده شده است استفاده کنند:

            IOCهای EUROPIUM را شناسایی کنید

            این پرس و جو یک تطابق بر اساس IOC های مربوط به EUROPIUM را در میان فیدهای مختلف داده مایکروسافت Sentinel شناسایی می کند:

            شناسایی آنتی ویروس Microsoft Defender مربوط به EUROPIUM

            این پرس و جو به دنبال شناسایی آنتی ویروس Microsoft Defender مربوط به بازیگر EUROPIUM است. لینک Github

            اضافات هویت غیرمعمول مرتبط با EUROPIUM را شناسایی کنید

آموزش مقدماتی فارکس...
ما را در سایت آموزش مقدماتی فارکس دنبال می کنید

برچسب : نویسنده : علیرام نورایی بازدید : <-PostHit-> تاريخ : پنجشنبه 11 خرداد 1402 ساعت: 17:38